Cloudflare zet AI in om kwetsbaarheden niet alleen te vinden, maar ook te bepalen welke daarvan in de praktijk het grootste risico vormen. Een nieuwe dienst combineert daarvoor OpenAI’s GPT-5.6 Cyber met informatie over het daadwerkelijke netwerkverkeer. Tijdelijke bescherming via de firewall moet vervolgens tijd opleveren voor een definitieve patch.
Vulnerability Discovery and Remediation komt in early access beschikbaar binnen Cloudflare Managed Defense. De dienst gebruikt modellen uit het OpenAI Daybreak Defense Network voor het analyseren van softwarecode. Het onderscheid met een reguliere vulnerability scanner moet vooral komen van de context die Cloudflare aan de gevonden problemen kan toevoegen.
Daarvoor wordt eerst gekeken welke routes van een applicatie daadwerkelijk actief zijn, hoeveel verkeer ze verwerken en welke beveiligingsgebeurtenissen daarbij zijn waargenomen. Vervolgens brengt een reconnaissance-agent de request-paden in verband met delen van de code. Andere agents zoeken op basis daarvan naar mogelijke kwetsbaarheden. Bij applicaties die op Cloudflare Workers draaien, kan daarvoor informatie uit Workers Observability worden gebruikt.
Verkeer bepaalt mede de prioriteit
Een gevonden probleem krijgt niet uitsluitend op basis van de code een risicoscore. Cloudflare kijkt ook naar wat er in de productieomgeving gebeurt. Een kwetsbaarheid wordt bijvoorbeeld urgenter wanneer deze zich bevindt achter een veelgebruikte route of wanneer tegen die route verdachte verzoeken worden waargenomen.
Daarmee probeert Cloudflare een bekend probleem van vulnerability management aan te pakken. Scanners kunnen grote hoeveelheden bevindingen opleveren, waarna beveiligingsteams nog moeten uitzoeken welke daarvan daadwerkelijk relevant zijn. Volgens cijfers die Cloudflare aanhaalt, waren in september al 60.475 kwetsbaarheden opgenomen in de Amerikaanse National Vulnerability Database. In heel 2025 waren dat er 48.185.
Na validatie kan de nieuwe dienst twee soorten oplossingen voorstellen. De eerste is een aangepaste regel voor Cloudflares Web Application Firewall. Zo’n regel kan specifiek worden beperkt tot bijvoorbeeld de HTTP-methode, het pad en andere kenmerken van requests waarmee de kwetsbare code bereikbaar is. Daarmee kan de aanval tijdelijk aan de edge worden tegengehouden terwijl ontwikkelaars aan een definitieve oplossing werken.
De tweede mogelijkheid is een aanpassing van de broncode zelf. GPT-5.6 Cyber kan een patch opstellen die vervolgens door ontwikkelaars wordt beoordeeld. Zowel voor een codepatch als voor een WAF-regel blijft menselijke goedkeuring vereist.
AI draait niet aan de edge
Hoewel Cloudflare de bescherming aan zijn edge kan uitvoeren, draait het AI-model daar zelf niet. Prompts worden via Cloudflare AI Gateway doorgestuurd naar de Daybreak-modellen op de servers van OpenAI. De antwoorden gaan vervolgens terug naar de workflow van Cloudflare. Het model kan zelf geen voorgestelde patch of firewallregel activeren.
Volgens SiliconANGLE wordt bovendien context verwijderd die het model niet nodig heeft en worden voorstellen onderworpen aan controles die buiten het AI-model zijn opgesteld. Wanneer een voorstel zo’n controle niet doorstaat, wordt de workflow gestopt voordat het resultaat bij de klant terechtkomt.
GPT-5.6 Cyber maakt deel uit van OpenAI’s Daybreak-programma voor cybersecurity. Dezelfde familie van modellen wordt inmiddels ook voor beveiligingstoepassingen bij andere leveranciers ingezet. Daarmee past de samenwerking met Cloudflare in een bredere poging om gespecialiseerde AI-modellen niet alleen kwetsbaarheden te laten vinden, maar de uitkomsten ook direct te verbinden aan bestaande securityprocessen.
Vulnerability Discovery and Remediation is voorlopig alleen op uitnodiging beschikbaar voor geselecteerde Cloudflare Enterprise-klanten. De eerste trajecten worden beperkt tot één applicatie die de klant zelf aanwijst. Een prijs en een planning voor algemene beschikbaarheid zijn nog niet bekendgemaakt.